zimo mobile logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
Upravljaj obavijestima
  • Prijavi se na newsletter
  • Imaš priču? Pošalji
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
Nova TV
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
  • zimo logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
  • Dnevnik.hr
  • Vijesti
  • Sport
  • Showbizz
  • Lifestyle
  • Putovanja
  • Zdravlje
  • Biznis
  • Zabava
  • Teen
  • Tv
Ostalo

Wordpress security checklista by Neuralab

Brza checklista za osiguravanje Wordpress web sjedišta. Od instaliranja do održavanja

Zimo
Neuralab | 03.12.2012. / 14:49 komentari

Podijeli

Wordpress security checklista by Neuralab

Iako niti jedan CMS nije 100% siguran, zadaća svakog web developera je da taj postotak poveća koliko god je moguće. Smatrajte stoga ovu “checklistu” postupkom kojim ćemo smanjiti vjerojatnost upada na WordPress sjedište, no imajte na umu da ona rješava samo tehnološke postupke, tj. ukradeni laptop ili iPhone sa spremljenim šiframa poništava sve ove točke pa držite barem jedno oko otvorenim.

tri vijesti o kojima se priča Mogući izgled F-47 iz računalnog videa Pratt & Whtineyja? Predstavili novi motor, no... Američki proizvođač zrakoplovnih motora podigao prašinu videom u kojem je prikazan mogući izgled tajnovitog borbenog zrakoplova F-47 Netflix, ilustracija Promjena za dio korisnika Od početka ožujka Netflix više neće biti dostupan na nekim uređajima Antarktika, ilustracija Novo istraživanje otkriva Divovska gravitacijska anomalija ispod Antarktike postaje sve jača

Prije instalacije...


1. Preuzmite najnoviju stabilnu verziju WordPressa sa službene stranice


Staro softveraško pravilo nalaže da se u produkciju ne ide sa verzijama software-a koje završavaju sa “0”, a to vrijedi i za WordPress. Na primjer, nije mudro živu stranicu nadograditi na WP 3.5.0. Bolje je da pričekate tjedan, dva, tri dok community nije upozorio i otklonio propuste koji su nastali pri velikim doradama sustava. Tipični kandidati za produkcijsku instalaciju su npr. 3.4.9 verzije pošto su na njima sve značajke temeljito istestirane i ispravljene. Pročitajte Wiki ukoliko želite saznati više informacija o verzioniranju software-a.


2. Osigurajte web server ili cloud platformu


Šifre koje čuvaju “LAMP stack” moraju biti “randomizirane” riječi (npr. “c7Xke96H18jQ35”) kako bi se spriječili dictionary napadi, a otvorite samo one portove koji su potrebni za nesmetano funkcioniranje web sjedišta. Također, uklonite software koji operativno ne koristite na serveru te izvršavajte regularni update cijelog sustava. Osiguravanje Linux servera je tema preopsežna za ovakav članak pa vas upućujemo na Google ukoliko sami održavate hosting platformu. Sretno vam na tom putu jer do današnjeg dana Google sadržava preko 498.000.000 tematskih odgovora :)


3. Kreirajte sigurnu MySQL bazu podataka


Kod kreiranja baze potrebno je odrediti naziv same baze podataka, korisničko ime te lozinku za pristup. Neka sve tri riječi budu “randomizirani” hashevi, a kreirane šifre čuvajte pomoću odličnog i besplatnog alata -> http://keepass.info/

Inače, ovakav način obrane zove se “Security through obscurity”, a više informacija pronađite u opsežnom Wiki članku-


4. Promijenite tajne WP Salt ključeve


WordPress osigurava svoje lozinke tako da “zasoli” sve što vi unesete kao lozinku. Ti tajni ključevi koje služe za “soljenje” se nalaze unutar wp-config.php datoteke, a nove možete kreirati na službenom WP sjedištu.


5. Uklonite “kod” koji prikazuje verziju WordPressa u temi


Ovaj korak možete napraviti pri izgradnji teme no istu stvar možete napraviti i pomoću dodatnih sigurnosnih alata koje ćemo instalirati nakon core WP instalacije.

Tijekom instalacije...


6. Prefiksacija WP tablica


WordPress prilikom instalacije nudi na izbor tzv. table_prefix. Odaberite neki random skup brojeva i slova npr. “c7Xke96H18jQ35”. Što se time postiže? Osoba koja izvršava napad na WP sada ne zna kako se zovu vaše tablice u bazi (te i to mora pogađati). Samim time smo dodali još jedan sloj obrane :)


7. Ne koristite “Admin” za naziv administratorskog korisnika


Odaberite neko smisleno ime npr. “MisoKovac” ili slično.  Kao i u točki 6, haker će sada morati dodatno pogađati kako se zove administrator da bi dobio pristup WordPressu.


8. Koristite jake šifre


Ovo pravilo se odnosi na cijelu checklistu, a glasi:

  • lozinka mora sadržavati barem 15 slova i barem 5 brojeva
  • slova moraju biti kombinacija malih i VELIKIH
  • ne unosite brojevne ili slovne slijedove npr. “12345” ili “abcdef”
  • primjer dobre lozinke: “l2Ap7mDp502BkeLap10f5”

Odmah nakon instalacije...


9. Instalirajte sigurnosne alate (pluginove)


  1. WP security scan - http://wordpress.org/extend/plugins/wp-security-scan/
  2. WordPress exploit scanner - http://wordpress.org/extend/plugins/exploit-scanner/
  3. Website defender - http://wordpress.org/extend/plugins/websitedefender-wordpress-security/
  4. XCloner - http://wordpress.org/extend/plugins/xcloner-backup-and-restore/

Svaki od ovih alata ima svoje postavke koje morate dodatno proučiti te primjeniti. XCloner doduše služi samo za backup cijelog sustava, dok prva tri služe za analizu i popravak postojeće instalacije. Svi pluginovi su ažurirani na dnevnoj bazi te ekstenzivno korišteni od zajednice, a biti će vam velika pomoć pri osiguravanju WP sjedišta. Provjerite i našu internu listu pluginova ukoliko vam treba i neka druga funkcionalnost.


10. Osigurajte WP admin sučelje


WP-Admin sučelje se može osigurati s gore navedenim alatima, a neki od načina su: dozvoljavanje pristupa samo određenim IP adresama, locking-out korisnika koji više od tri puta unesu krivu lozinku i sl.


11. Minimizirajte FTP dopuštenja


Počnite sa “755” za direktorije te za datoteke namjestite dopuštenja na “644”. Povećajte dopuštenja samo ukoliko ne možete nešto ”uploadati” ili uređivati.


12. Promijenite putanju do wp-config.php datoteke


Od WP verzije 2.6,  wp-config.php je moguće premjestiti jedan level iznad root mape. Tako svim domain-level napadima onemogućavate pristup do wp-config datoteke tj. dodajete još jedan sigurnosni sloj.

Za vrijeme korištenja stranice...


13. Uklonite nepotrebne teme i pluginove


Pluginovi i teme su jednostavna stražnja ulazna vrata na WP instalaciju stoga svakako uklonite nekorištene pluginove i onemogućene teme. Administriranje i “backupiranje” će biti čišće, brže i jednostavnije pa time dobivate i dodatni razlog da krenete u “purge” akciju.


14. Regularno nadograđujte WP sjedište


Pratite verzije te osvježavajte WP instalaciju. Uglavnom, opće uvriježeno mišljenje je da se kod velike većine napada radi upravo o starim verzijama WP sustava, no sjetite se pravila br.1 … oprezno i mudro s “0” verzijama.


15. Prijavite sigurnosne propuste


Napravite WP zajednici uslugu i prijavite sumnjivo ponašanje čim naiđete na njega (bilo kod originalnih datoteka ili raznovrsnih pluginova) na security@wordpress.org ili plugins@wordpress.org.

Krešimir Končić, Neuralab

Mislite li da je ovo potpuni pregled koraka za osiguravanje Wordpressa? Komentirajte, pišite ili tweetajte na @transmeettv...


Neuralab je digitalno-kreativna agencija koja niže jedinice i nule od 2007.godine. Kreira web projekte, mobilne i facebook aplikacije, producira video uratke kroz Transmeet.Tv sub-brand te zajedno s klijentima realizira cjelokupnu online strategiju.

Follow @transmeettv

PODIJELJENO 0 PUTA

Podijeli

!Komentari su onemogućeni za ovaj članak.
aktualno najčitanije
Apple ima asa u rukavu: Evo kakvu bi tehnologiju mogli implementirati u gadget budućnosti
Opa!
Apple ima asa u rukavu: Evo kakvu bi tehnologiju mogli implementirati u gadget budućnosti
Otkrivena još jedna opcija koja stiže na WhatsApp, a posebno će biti korisna u grupnim razgovorima
Trenutačno se testira
Otkrivena još jedna opcija koja stiže na WhatsApp, a posebno će biti korisna u grupnim razgovorima
NASA odgodila lunarnu misiju s posadom zbog tehničkih problema
Nova odgoda
NASA odgodila lunarnu misiju s posadom zbog tehničkih problema
YouTube najavio novitet za korisnike koji videozapise gledaju putem TV-a
AI u prvom planu
YouTube najavio novitet za korisnike koji videozapise gledaju putem TV-a
Korak bliže povratku ljudi na Mjesec: NASA objavila datum početka nove misije
Uskoro!
Korak bliže povratku ljudi na Mjesec: NASA objavila datum početka nove misije
Mnogi će biti razočarani: Procurile informacije o AI gadgetima budućnosti koje razvija OpenAI
To je to?!
Mnogi će biti razočarani: Procurile informacije o AI gadgetima budućnosti koje razvija OpenAI
Američki proizvođač zrakoplovnih motora podigao prašinu videom u kojem je prikazan mogući izgled tajnovitog borbenog zrakoplova F-47
Predstavili novi motor, no...
Američki proizvođač zrakoplovnih motora podigao prašinu videom u kojem je prikazan mogući izgled tajnovitog borbenog zrakoplova F-47
Od početka ožujka Netflix više neće biti dostupan na nekim uređajima
Promjena za dio korisnika
Od početka ožujka Netflix više neće biti dostupan na nekim uređajima
Rusi pronašli odgovor na nedostatak Starlinka za njihove snage u Ukrajini - u visokolebdećim balonima
Barrage-1
Rusi pronašli odgovor na nedostatak Starlinka za njihove snage u Ukrajini - u visokolebdećim balonima
Neugodno iznenađenje iz Googlea za dio korisnika karata
Testiranje ili…?
Neugodno iznenađenje iz Googlea za dio korisnika karata
Divovska gravitacijska anomalija ispod Antarktike postaje sve jača
Novo istraživanje otkriva
Divovska gravitacijska anomalija ispod Antarktike postaje sve jača
Najubojitiji američki vojni helikopter dobiva super moćno streljivo za borbu protiv dronova
Nadogradnja topa
Najubojitiji američki vojni helikopter dobiva super moćno streljivo za borbu protiv dronova

Vezane vijesti

Ne propustite ni ovo

vijesti
Rezervistima stižu hitni pozivi usred noći, raspoređuje ih se na granicu s NATO-om! "Odbijanja se ne prihvaćaju, svi se stavljaju pod oružje"
masovna mobilizacija?
Stižu im hitni pozivi usred noći, šalju ih na granicu: "Odbijanje ne prihvaćaju, svi se stavljaju pod oružje"
Značajno smanjene prometne gužve u povijesnoj jezgri Dubrovnika
ZONA OGRANIČENJA
Grad naplatio 400.000 eura kazni i smanjio prometne gužve: Dio građana u šoku zbog paprenih iznosa
Rusija: Autobus s kineskim turistima potonuo u Bajkalsko jezero
Potraga u tijeku
Autobus s turistima propao kroz led najdubljeg jezera na svijetu: Samo jedan se uspio spasiti
show
Znate li kakvog psa ima Robert Prosinečki? U šetnji je potpuno zasjenio legendarnog vatrenog
preslatko!
Znate li kakvog psa ima Robert Prosinečki? U šetnji je potpuno zasjenio legendarnog vatrenog
Nives Celzijus u čipki i halterima ljepotu prirode bacila u drugi plan
zapalila društvene mreže
Gori Instagram! Nives Celzijus u čipki i halterima ljepotu prirode bacila u drugi plan
Danijela Dvornik plakala zbog rođendana unuke Lumi
bolan osjećaj
Danijela Dvornik slomila se zbog unučice: ''Kad je ljudska zloba jača...''
zdravlje
Hrana koja smanjuje CRP: Što jesti da upala prođe prirodnim putem?
Piše nutricionistica
Hrana koja smanjuje CRP: Što jesti da upala prođe prirodnim putem?
9 slavnih osoba koje su izgubile su bitku s rakom prije 50-e
Ne bira godine, status ni slavu
9 slavnih osoba koje su izgubile su bitku s rakom prije 50-e
Preživjeli ste rak? Ova vrsta hrane može povećati rizik od smrti za čak 59 %!
Šokantni rezultati nove studije
Preživjeli ste rak? Ova vrsta hrane može povećati rizik od smrti za čak 59 %!
zabava
Pogledajte kako slonovi u zoološkom reagiraju na potres! Odmah su zauzeli poziciju
Wow!
Pogledajte kako slonovi u zoološkom reagiraju na potres! Odmah su zauzeli poziciju
Rekli konobaru da zaokruži na 70, a ono što je napravio oduševilo je internet
Zanimljivo
Rekli konobaru da zaokruži na 70, a ono što je napravio oduševilo je internet
Primijetio mačka kako stalno ulazi u staklenik, a onda je otkrio i razlog tome
Zanimljivo
Primijetio mačka kako stalno ulazi u staklenik, a onda je otkrio i razlog tome
tech
Od početka ožujka Netflix više neće biti dostupan na nekim uređajima
Promjena za dio korisnika
Od početka ožujka Netflix više neće biti dostupan na nekim uređajima
Američki proizvođač zrakoplovnih motora podigao prašinu videom u kojem je prikazan mogući izgled tajnovitog borbenog zrakoplova F-47
Predstavili novi motor, no...
Američki proizvođač zrakoplovnih motora podigao prašinu videom u kojem je prikazan mogući izgled tajnovitog borbenog zrakoplova F-47
Neugodno iznenađenje iz Googlea za dio korisnika karata
Testiranje ili…?
Neugodno iznenađenje iz Googlea za dio korisnika karata
sport
VIDEO Martinjak u minuti riješio bivšeg UFC borca i zadržao pojas prvaka
NEMA MU RAVNOG
VIDEO Martinjak u minuti riješio bivšeg UFC borca i zadržao pojas prvaka
VIDEO Ante Budimir zabio Real Madridu pred Zlatkom Dalićem i Vedranom Ćorlukom
Hladno pospremio
VIDEO Ante Budimir zabio Real Madridu: Kamere uhvatile reakciju Dalića i Ćorluke
VIDEO Atletico Madrid preokretom svladao Espanyol na Wandi
Pogledajte golove
VIDEO Strašan preokret u Madridu: Atletico nakon šoka ubacio poker Kataloncima
tv
Kumovi: ANKETA: Tko je naručio da se zapali hotel Macan?
KUMOVI
ANKETA: Tko je naručio da se zapali hotel Macan?
Kumovi: Tko će sve ostati slomljenog srca ne propustite doznati u novim epizodama serije "Kumovi"
KUMOVI
Tko će sve ostati slomljenog srca ne propustite doznati u novim epizodama serije "Kumovi"
Survivor: Survivor počinje u ponedjeljak, 2. ožujka – Upoznajte kandidate pete sezone!
SURVIVOR
Survivor počinje u ponedjeljak, 2. ožujka – Upoznajte kandidate pete sezone!
putovanja
Panoramski kotač - nasred fasade: Bio bi glavna atrakcija, samo da su bolje računali
Kakva ideja!
Panoramski kotač - nasred fasade: Bio bi glavna atrakcija, samo da su bolje računali
Turci ga obožavaju: Svilenkasta slastica od mlijeka koja slast duguje (blago rečeno) neuobičajenom sastojku za kolače
Podsjeća na tres leches
Turci je obožavaju: Svilenkasta slastica od mlijeka koja slast duguje (blago rečeno) neuobičajenom sastojku za kolače
Eko selo Žumberak kako izgleda danas
Eko selo Žumberak
Pogledajte kako izgleda zapušteno i napušteno izletište u blizini Zagreba koje je bilo popularno u 90-ima
novac
Fortenovin Mercator je pisao nekim velikim slovenskim dobavljačima, oni su u šoku
Prekidi suradnje
Fortenovin Mercator je pisao nekim velikim slovenskim dobavljačima, oni su u šoku
Zašto se u Australiji danas gotovo svaka druga kutija cigareta prodaje "ispod pulta"?
Dostupne svuda
Zašto se u Australiji danas gotovo svaka druga kutija cigareta prodaje "ispod pulta"?
Ronaldo uložio milijune u platformu, vrijednost dionica eksplodirala u jednom danu
Zabija i na burzi
Ronaldo uložio milijune u platformu, vrijednost dionica eksplodirala u jednom danu
lifestyle
Hrana koja smanjuje CRP: Što jesti da upala prođe prirodnim putem?
Piše nutricionistica
Hrana koja smanjuje CRP: Što jesti da upala prođe prirodnim putem?
Dama Joan Collins u Chanelovim slingback sandalama 2026.
Damsko izdanje
Komad koji je preživio modne revolucije: S 92 godine Collins pokazala kako se nosi pravi klasik
Kombinacija meda i jogurta
Moćan tim
Zašto je jako dobro dodati med u jogurt? Taj spoj nije savršen samo zbog okusa
sve
Hrana koja smanjuje CRP: Što jesti da upala prođe prirodnim putem?
Piše nutricionistica
Hrana koja smanjuje CRP: Što jesti da upala prođe prirodnim putem?
Znate li kakvog psa ima Robert Prosinečki? U šetnji je potpuno zasjenio legendarnog vatrenog
preslatko!
Znate li kakvog psa ima Robert Prosinečki? U šetnji je potpuno zasjenio legendarnog vatrenog
VIDEO Martinjak u minuti riješio bivšeg UFC borca i zadržao pojas prvaka
NEMA MU RAVNOG
VIDEO Martinjak u minuti riješio bivšeg UFC borca i zadržao pojas prvaka
 

Nastavi čitati

Ostalo
Učenici ekonomske škole Velika Gorica (Foto: Dnevnik.hr) - 1
Osvojili vrijedne nagrade

Izostaje potpora države: Oni su srednjoškolci iz Velike Gorice i imaju projekte koji se sviđaju poslodavcima

piše
Ostalo
Matematika (Foto: Getty Images)

Najveća hrvatska IT kompanija osigurat će našim matematičarima pripremu za olimpijadu

piše Valentina Pavlica
Ostalo
Bill Gates (Foto: AFP)
Prljava posla

Bill Gates staklenkom izmeta podržao kinesku zahodsku revoluciju

piše Martina Čizmić
Ostalo
Asteroid Oumuamua (Foto: AFP)
Oumuamua zbunjuje znanstvenike

Misteriozni asteroid: Gigantsku ''solarnu jedrilicu'' u naš Sunčev sustav poslala je druga civilizacija?!

piše
Ostalo
Paul Allen, suosnivač Microsofta (Foto: AFP)
nakon teške bolesti

"Stvorio je magične proizvode":  Preminuo suosnivač Microsofta Paul Allen

piše
Ostalo
Slika nije dostupna
Radioeksplozije

Signali izvanzemaljaca, pogona svemirskih brodova ili sudar crnih rupa? Jedno je sigurno - broj se udvostručio

piše E.P.
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Politika zaštite privatnosti
  • Politika o kolačićima
  • Dnevnik
  • Nova Plus
  • Gol.hr
  • Zadovoljna
  • Kreni Zdravo
  • NovaTV
  • DomaTV
Upravljaj obavijestima